Rechtliches

Datenschutzerklärung

Wie diese Website mit personenbezogenen Daten umgeht. Version 1.7 — Stand 2026-10-11.

Read this in English

Überblick. Diese Website verwendet keine Cookies und speichert keine Informationen auf Ihrem Endgerät. Sie lädt weder externe Schriftarten noch Inhalte von Servern Dritter. Für die anonyme Reichweitenmessung betreiben wir ein eigenes Skript auf demselben Server in Deutschland wie die Website. Darüber hinaus verarbeiten wir die Daten, die Ihr Browser beim Seitenaufruf übermittelt, und die Angaben, die Sie uns bei einer Kontaktaufnahme senden. Für unsere Anwendung Freiday unter freiday.octabits.io gilt Abschnitt 12, für die öffentliche Demo unter approval.octabits.io Abschnitt 5.

1. Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:

DK2 Ventures UG (haftungsbeschränkt)
Uhlbacher Str. 34
70329 Stuttgart
Deutschland

Vertreten durch Daniel Hartmann. E-Mail: mail@dk2.eu · Telefon: +49 711 25294236

Ein Datenschutzbeauftragter ist nicht bestellt; eine Bestellpflicht nach Art. 37 DSGVO bzw. § 38 BDSG besteht nicht.

2. Hosting und Server-Logdaten

Diese Website besteht aus statischen Dateien und wird von einem Server ausgeliefert, den wir selbst betreiben. Der Server steht im Rechenzentrum der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Mit dem Rechenzentrumsbetreiber besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

Beim Aufruf einer Seite übermittelt Ihr Browser Daten, die zur Auslieferung in Server-Logdateien verarbeitet werden, insbesondere:

  • Ihre IP-Adresse,
  • Datum und Uhrzeit des Abrufs,
  • die abgerufene Seite bzw. Datei und die übertragene Datenmenge,
  • den HTTP-Statuscode und die zuvor besuchte Seite (Referrer),
  • Browser und Betriebssystem laut übermitteltem User-Agent.

Diese Daten werden benötigt, um die angefragten Seiten auszuliefern und den sicheren Betrieb zu gewährleisten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der funktionsfähigen und sicheren Bereitstellung dieser Website. Eine Zusammenführung mit anderen Datenquellen findet nicht statt.

Speicherdauer: Die Logdaten werden vorübergehend über die Standardausgabe des Webserver-Prozesses ausgegeben. Wir sammeln, archivieren oder analysieren sie nicht. Spätestens beim nächsten Neustart des Prozesses werden sie verworfen.

Übermittlung in ein Drittland: Die Auslieferung dieser Website findet ausschließlich auf Servern in Deutschland statt; eine Übermittlung in ein Drittland findet dabei nicht statt.

3. Cookies, Reichweitenmessung und Tracking

Diese Website verwendet keine Cookies, keinen Local Storage und kein Fingerprinting. Ein Zugriff auf Informationen in Ihrer Endeinrichtung im Sinne des § 25 TDDDG findet nicht statt. Daher benötigen wir hierfür keine Einwilligung und zeigen keinen Cookie-Banner an.

Zur Reichweitenmessung setzen wir Umami ein, eine quelloffene Analyse-Software, die wir selbst betreiben. Sie läuft auf denselben Servern in Deutschland wie diese Website (Abschnitt 2). Ein externer Analyse-Anbieter ist nicht eingebunden. Ihr Browser lädt das Messskript von analytics.reynt.co und meldet Seitenaufrufe dorthin. Diese Adresse gehört zu unserem eigenen Server, auf dem wir die Reichweite unserer Websites auswerten. Erfasst werden:

  • die aufgerufene Seite und die zuvor besuchte Seite (Referrer),
  • Browser, Betriebssystem und Gerätetyp laut übermitteltem User-Agent,
  • Bildschirmgröße und Spracheinstellung des Browsers,
  • das aus der IP-Adresse abgeleitete Land sowie Region und Stadt,
  • Klicks auf externe Links und Downloads von Dateien, insbesondere der beiden Lebenslauf-PDFs.

Die IP-Adresse wird nicht gespeichert. Damit mehrere Aufrufe desselben Tages als ein Besuch gezählt werden können, bildet die Software auf dem Server aus IP-Adresse, User-Agent und Domain eine anonyme Sitzungskennung; die IP-Adresse selbst wird dabei verworfen und nur die oben genannten abgeleiteten Merkmale bleiben übrig. Wir vergeben keine Nutzerkennungen, erstellen keine Profile und betreiben kein seitenübergreifendes Tracking. Die Daten werden nicht mit anderen Datenquellen zusammengeführt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt darin, zu erfahren, welche Inhalte gelesen werden, ohne die Besucher dieser Seite wiederzuerkennen oder zu verfolgen. Da wir die Software selbst betreiben, ist an der Reichweitenmessung kein Auftragsverarbeiter beteiligt und es werden keine Daten an Dritte weitergegeben; Verarbeitung und Speicherung finden ausschließlich auf unseren Servern in Deutschland statt, eine Übermittlung in ein Drittland findet nicht statt.

Widerspruch: Sie können die Reichweitenmessung verhindern, indem Sie Anfragen an analytics.reynt.co in Ihrem Browser oder Inhaltsblocker sperren. Ein Opt-out-Cookie verwenden wir nicht. Unabhängig davon steht Ihnen das Widerspruchsrecht nach Art. 21 DSGVO zu (Abschnitt 9).

4. Inhalte Dritter

Schriftarten, Skripte, Stylesheets, Bilder, Karten, Videos und andere eingebundene Inhalte werden nicht von Servern Dritter geladen. Die Website und das in Abschnitt 3 beschriebene Messskript werden von unseren eigenen Servern ausgeliefert. Für die Darstellung von Text verwenden wir die auf Ihrem Endgerät vorhandenen Schriften.

Diese Website enthält externe Links, etwa zu GitHub, npm und reynt.co. Wenn Sie einem solchen Link folgen, gilt die Datenschutzerklärung des jeweiligen Betreibers. Auf dessen Datenverarbeitung haben wir keinen Einfluss.

5. Öffentliche Demo unter approval.octabits.io

Unter approval.octabits.io betreiben wir eine öffentliche Demo unserer Software: die Freigabe einer Software durch Informationssicherheit und Datenschutz, vorbereitet von einem Agenten und unterschrieben von zwei Personen. Alle Organisationen, Personen und Anbieter darin sind erfunden. Bitte geben Sie dort keine echten personenbezogenen Daten ein.

Ihre eigene Kopie. Mit „Demo starten“ legt der Server eine eigene Kopie der Demo an, die nur Sie sehen. Sie ist über eine zufällige Kennung erreichbar, die in einem Cookie gespeichert wird; Namen, E-Mail-Adresse oder ein Passwort geben Sie nicht an. Die Kopie wird 24 Stunden nach dem Start mit allem, was Sie darin eingegeben oder hochgeladen haben, automatisch gelöscht; die Löschung läuft stündlich, spätestens nach 25 Stunden ist die Kopie also fort.

Verarbeitet werden dabei:

  • die Server-Logdaten wie in Abschnitt 2; das Protokoll der Anwendung kürzt Ihre IP-Adresse vor dem Schreiben (bei IPv4 auf die ersten drei Blöcke);
  • Ihre IP-Adresse in Zählern, die begrenzen, wie viele Kopien von einer Adresse aus gestartet und wie viele Anmeldungen versucht werden können — gelöscht spätestens zwei Stunden nach dem letzten Aufruf;
  • IP-Adresse und User-Agent in der Anmeldesitzung der Demo, gelöscht mit Ihrer Kopie;
  • was Sie in der Demo eingeben oder hochladen, gelöscht mit Ihrer Kopie.

Cookies. Die Demo setzt ausschließlich technisch notwendige Cookies: demo_sandbox (die Kennung Ihrer Kopie, 24 Stunden), __Secure-better-auth.session_token (die Anmeldung als eine der erfundenen Personen) und, nur wenn Sie die Sprache wechseln, locale (ein Jahr). Ohne sie kann die Demo nicht funktionieren; eine Einwilligung ist nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich. Eine Reichweitenmessung findet in der Demo nicht statt, und sie lädt nichts von Servern Dritter.

Keine KI-Anbieter. Die Schritte, die in der Demo ein „Agent“ ausführt, erledigt ein fest programmiertes Modell auf unserem eigenen Server. Nichts aus der Demo wird an einen KI-Anbieter oder einen anderen Dritten übermittelt; die Anwendung hat keinen Zugang zum Internet.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt darin, unsere Software vorzuführen und die Demo vor Missbrauch zu schützen.

Speicherdauer: wie oben — die Kopie höchstens 25 Stunden, die Zähler höchstens zwei Stunden. Die Kopien liegen in einer Datenbank, die nur innerhalb der Demo-Anwendung selbst existiert; sie wird nicht gesichert und nirgendwohin kopiert. Wird die Anwendung neu gestartet, sind alle Kopien sofort gelöscht. Die Verarbeitung findet ausschließlich auf Servern in Deutschland statt; eine Übermittlung in ein Drittland findet nicht statt.

6. Kontaktaufnahme

Ein Kontaktformular gibt es nicht. Wenn Sie uns per E-Mail oder Telefon kontaktieren, verarbeiten wir Ihre Kontaktdaten und den Inhalt Ihrer Nachricht zur Beantwortung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage der Anbahnung oder Durchführung eines Vertrags dient, im Übrigen Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an der Beantwortung an uns gerichteter Anfragen.

Sie sind weder gesetzlich noch vertraglich verpflichtet, Ihre Daten bereitzustellen (Art. 13 Abs. 2 lit. e DSGVO). Ohne die zur Bearbeitung erforderlichen Angaben können wir Ihre Anfrage jedoch nicht beantworten.

E-Mail-Anbieter: Unser Postfach wird von der Fastmail Pty Ltd, Melbourne, Australia, betrieben; die Daten werden auf Servern in den USA gespeichert. Fastmail verarbeitet Inhalts- und Verkehrsdaten Ihrer Nachricht als Auftragsverarbeiter nach Art. 28 DSGVO. Für Australien besteht kein Angemessenheitsbeschluss der Europäischen Kommission, und wir stützen die Übermittlung auch nicht auf das EU-U.S. Data Privacy Framework — Grundlage sind Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Eine Kopie der Garantien erhalten Sie über die oben genannten Kontaktdaten.

Wir bewahren die Korrespondenz auf, solange dies zur Bearbeitung des Anliegens erforderlich ist, darüber hinaus nur, soweit handels- und steuerrechtliche Aufbewahrungsfristen dies verlangen (regelmäßig sechs bzw. zehn Jahre nach § 257 HGB und § 147 AO). E-Mails werden zwischen den beteiligten Servern über TLS übertragen, sind jedoch nicht Ende-zu-Ende verschlüsselt. Bitte berücksichtigen Sie dies, wenn Sie uns vertrauliche Informationen senden.

7. Empfänger

Personenbezogene Daten aus dieser Website erhalten ausschließlich:

  • Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) als Betreiber des Rechenzentrums, in dem unser Server steht — siehe Abschnitte 2 und 5;
  • Fastmail Pty Ltd (Melbourne, Australia) als Betreiber unseres E-Mail-Postfachs — siehe Abschnitt 6.

Weitere Empfänger gibt es nicht. Wir geben keine Daten an Werbenetzwerke oder Datenhändler weiter und betreiben kein Profiling.

8. Automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.

9. Ihre Rechte

Ihnen stehen gegenüber uns folgende Rechte zu:

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO) bzw. Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen eine auf berechtigte Interessen gestützte Verarbeitung, aus Gründen, die sich aus Ihrer besonderen Situation ergeben (Art. 21 DSGVO), sowie
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Zur Ausübung genügt eine Nachricht an mail@dk2.eu.

10. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Die für uns zuständige Behörde ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart.

11. Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung bei Änderungen der beschriebenen Datenverarbeitung. Die aktuelle Version und das Datum stehen am Anfang der Erklärung.

12. Freiday (freiday.octabits.io)

Unter freiday.octabits.io betreiben wir Freiday: Wer dort ein Konto hat, verbindet seine Kalender und teilt per Link, wann er belegt und wann er frei ist. Verantwortlicher ist die in Abschnitt 1 genannte Gesellschaft. Für Freiday gilt dieser Abschnitt; die Abschnitte 2 bis 7 betreffen nur diese Website und die Demo. Ihre Rechte und das Beschwerderecht (Abschnitte 9 und 10) gelten auch für Freiday.

12.1 Ihr Konto

  • E-Mail-Adresse — zur Anmeldung mit einem Code per E-Mail und für Nachrichten zu Ihrem Konto (etwa, wenn ein verbundener Kalender nicht mehr erreichbar ist). Weitere Angaben zur Person, etwa einen Namen, fragt Freiday nicht ab.
  • Passkeys, wenn Sie einen anlegen: der öffentliche Schlüssel und der Name, den Sie ihm geben. Der private Schlüssel verlässt Ihr Gerät nicht.
  • Anmeldesitzungen: eine Kennung, das Ablaufdatum und die Browserkennung (User-Agent). Ihre IP-Adresse wird mit der Sitzung nicht gespeichert.
  • Einstellungen: Zeitzone, Arbeitszeiten, Sprache und was als belegt zählt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Ohne diese Daten können wir Freiday nicht für Sie bereitstellen.

12.2 Ihre Kalender

Sie verbinden Kalender über einen Kalender-Link (ICS), ein CalDAV-Konto (etwa iCloud mit einem App-Passwort) oder die Anmeldung bei Google bzw. Microsoft. Die Zugangsdaten — der Link, Benutzername und App-Passwort oder die von Google bzw. Microsoft ausgestellten Zugriffstoken — speichern wir verschlüsselt, ebenso die Namen Ihrer Kalender.

Aus Ihren Kalendern übernimmt Freiday nur belegte Zeiten: Beginn, Ende, ob die Zeit belegt, vorläufig oder frei ist, und ob sie ganztägig ist — für die vergangenen 7 und die kommenden 56 Tage. Titel, Orte, Teilnehmende und Beschreibungen speichert Freiday nicht. Bei Google fragt Freiday ausschließlich Ihre Belegt-Zeiten und die Liste Ihrer Kalender ab, bei Microsoft ausschließlich Beginn, Ende, Ganztägigkeit und Status der Termine. Ein Kalender-Link oder CalDAV liefert dagegen vollständige Termine; Freiday liest daraus nur die belegten Zeiten und verwirft alles andere sofort, ohne es zu speichern.

Die Verwendung von Daten, die Freiday über die APIs von Google erhält, entspricht der Google API Services User Data Policy, einschließlich der Anforderungen an die eingeschränkte Nutzung (Limited Use). Freiday nutzt diese Daten nur, um Ihnen und den Empfängern Ihrer Links Ihre belegten Zeiten zu zeigen, gibt sie an niemanden weiter und verwendet sie weder für Werbung noch zum Training von KI-Modellen.

Google, Microsoft, Apple und andere Kalenderdienste sind dabei nicht unsere Auftragsverarbeiter: Sie wählen sie aus und stellen Freiday den Zugang selbst zur Verfügung. Für die Daten dort gilt Ihr Vertrag mit dem jeweiligen Anbieter. Den Zugriff von Freiday können Sie jederzeit beim Anbieter oder mit „Entfernen“ in Freiday beenden.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

12.3 Blocker, Links und ihre Empfänger

Zeiten, die Sie von Hand blocken, speichert Freiday mit einer Bezeichnung, wenn Sie eine vergeben (verschlüsselt). Für jeden Link, den Sie teilen, speichert Freiday den Namen des Empfängers und eine Notiz, wenn Sie sie angeben (beides verschlüsselt), die Gültigkeit und das Zeitfenster; ebenso die Namen Ihrer Vorlagen (verschlüsselt).

Wer einen Link öffnet, sieht innerhalb des Zeitfensters, wann Sie belegt und wann Sie frei sind, Ihre Notiz und Ihre Zeitzone — keine Termindetails. Über Personen, die einen Link öffnen, speichert Freiday je Aufruf nur den Zeitpunkt, dieBrowserfamilie und die Geräteklasse (etwa „Safari · mobil“), damit Sie sehen, ob Ihr Link geöffnet wurde. Die vollständige Browserkennung und die IP-Adresse werden dabei nicht gespeichert, und die Seite setzt keine Cookies. Um Freiday vor Überlastung zu schützen, zählt Freiday Anfragen je IP-Adresse und Minute; diese Zähler werden spätestens nach etwa zehn Minuten gelöscht. Rechtsgrundlage für diese Daten ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt darin, dem Inhaber des Links zu zeigen, ob er geöffnet wurde, und den Dienst vor Missbrauch zu schützen.

12.4 Agenten, die Sie verbinden

Sie können Freiday mit einem KI-Agenten verbinden, den Sie selbst nutzen (über das Model Context Protocol). Ein solcher Agent kann Ihre Belegt-Zeiten und Links lesen und Links vorschlagen; ein Link entsteht erst, wenn Sie ihn freigeben — andernfalls verfällt der Vorschlag nach 24 Stunden. Freiday protokolliert, welcher Agent welche Funktion für Sie aufgerufen hat (Argumente nur als Kennungen), Prüfsummen dessen, was an den Agenten ging, und jede Freigabe in einem manipulationssicheren Protokoll — ohne Namen. Was der Agent mit den gelesenen Daten tut, richtet sich nach Ihrem Vertrag mit dessen Anbieter; dieser ist nicht unser Auftragsverarbeiter. Freiday selbst setzt kein KI-Modell ein.

12.5 Hosting, E-Mail und Betrieb

  • Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) betreibt die Rechenzentren, in denen Freiday und seine Datenbank laufen — ausschließlich in Deutschland. Es besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
  • Sendinblue SAS (Brevo) (106 boulevard Haussmann, 75008 Paris, Frankreich) versendet die E-Mails von Freiday (Anmeldecodes und Hinweise zu Ihrem Konto) und erhält dafür Ihre E-Mail-Adresse und den Inhalt der Nachricht, als Auftragsverarbeiter nach Art. 28 DSGVO.

Betriebsprotokolle, Traces und Messwerte von Freiday bleiben in unserem eigenen System bei Hetzner. Bevor sie geschrieben werden, entfernt Freiday daraus Zugangsdaten und E-Mail-Adressen und kürzt IP-Adressen auf ihr Netz. Sie werden nach 30 (Protokolle), 7 (Traces) bzw. 90 Tagen (Messwerte) gelöscht.

Die Datenbank wird täglich gesichert. Die Sicherungen liegen 30 Tage im Object Storage von Hetzner in Deutschland; eine verschlüsselte Kopie bewahren wir bis zu 24 Monate auf einem eigenen Sicherungssystem auf. Gelöschte Daten bleiben in den Sicherungen, bis diese ablaufen.

Freiday setzt keine Reichweitenmessung, kein Tracking und keine Werbung ein und lädt nichts von Servern Dritter.

12.6 Cookies und Speicher im Browser

Freiday setzt nur, was für die Funktion nötig ist: das Anmelde-Cookie Ihrer Sitzung, während der Anmeldung bei Google oder Microsoft für höchstens zehn Minuten ein Cookie, das die Rückkehr zu Freiday absichert, und im Sitzungsspeicher des Browsers zwei Merker, ob Sie gerade angemeldet wurden und ob Freiday Ihnen einen Passkey anbieten soll. Eine Einwilligung ist dafür nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich. Die Seite, die ein Link öffnet, setzt keine Cookies.

12.7 Speicherdauer und Löschung

  • Belegte Zeiten werden bei jedem Abgleich mit Ihrem Kalender ersetzt.
  • Abgelaufene oder widerrufene Links werden mit ihren Aufrufen 30 Tage nach ihrem Ende gelöscht.
  • Hinweise in der Glocke werden nach 90 Tagen gelöscht.
  • Alles andere speichert Freiday, bis Sie Ihr Konto löschen.

Mit „Konto löschen“ (Einstellungen → Konto) löscht Freiday Ihre Daten und vernichtet den Schlüssel, mit dem sie verschlüsselt waren. Übrig bleiben nur die Nachweise über Freigaben, Agentenaufrufe und Ihre Anfragen nach Art. 15 und 17 DSGVO — Kennungen und Ergebnisse, keine Namen und keine Inhalte —, die wir zur Erfüllung unserer Rechenschaftspflicht (Art. 5 Abs. 2, Art. 6 Abs. 1 lit. c DSGVO) aufbewahren.

Ihre Rechte in Freiday: Mit „Meine Daten herunterladen“ (Einstellungen → Konto) erhalten Sie alle Daten, die Freiday über Sie speichert, in einer Datei (Art. 15 und 20 DSGVO); mit „Konto löschen“ üben Sie Ihr Recht auf Löschung aus (Art. 17 DSGVO). Für alles Weitere genügt eine Nachricht an mail@dk2.eu (Abschnitt 9).


Weitere rechtliche Informationen: Impressum